SevenTnewS

الأمن السيبراني

Claude للأمان يفحص قاعدة الشيفرة البرمجية الخاصة بك كما يفعل باحث أمني، ويقترح تصحيحات

أطلقت Anthropic ميزة Claude Security، وهي ميزة جديدة لـ Claude Enterprise تقوم بمسح قواعد الشيفرة البرمجية بحثًا عن الثغرات الأمنية، وتجري جولة تحقق عدائية خاصة بها لتقليل النتائج الإيجابية الكاذبة، وتقدم إصلاحات مقترحة.

Emmanuel Fabrice Omgbwa Yasse بمساعدة الذكاء الاصطناعي

2026-07-22 · قراءة 3 دقائق

Claude للأمان يفحص قاعدة الشيفرة البرمجية الخاصة بك كما يفعل باحث أمني، ويقترح تصحيحات
المصادر : Claude Security…

تراهن شركة Anthropic على أن أفضل طريقة لبيع الذكاء الاصطناعي لفرق الأمن المؤسسية هي جعله يقوم بالشيء الذي تكرهه تلك الفرق أكثر من غيره: التنقيب في آلاف الأسطر من الشيفرة البرمجية للعثور على خطأ ما، ثم تقديم إصلاح قبل أن يضطر أي شخص إلى فتح تذكرة دعم.

ميزة Claude Security، المتاحة الآن كإصدار تجريبي عام لعملاء Claude Enterprise، تقوم بمسح قاعدة الشيفرة البرمجية، والتحقق من نتائجها الخاصة من خلال تمرير عدائي، وإنتاج تصحيحات مقترحة. تقول الشركة إنها تستهدف نوع الثغرات التي تفوتها الماسحات التقليدية، وهي العيوب التي تعتمد على السياق وتمتد عبر ملفات متعددة.

الميزة متاحة كملحق داخل Claude Code، وكيل البرمجة القائم على الطرفية من Anthropic. يقوم المسؤولون بتفعيلها عبر لوحة تحكم المسؤول، ويمكن تحديد نطاق الفحص لدليل معين أو تشغيله وفقًا لجدول زمني.

كيفية العمل

تصف Anthropic مسار العمل في ثلاث خطوات. أولاً، يقرأ Claude قاعدة الشيفرة ويتتبع تدفقات البيانات عبر الملفات، محاولاً تحديد أنماط الثغرات متعددة المكونات. ثم تقوم خطوة التحقق بتشغيل ما تسميه الشركة 'تمرير التحقق العدائي'، حيث يتحدى Claude نتائجه الأولية قبل عرضها على الفريق. وأخيرًا، يعرض الثغرات المؤكدة إلى جانب تصحيح مقترح.

رسم بياني: فئات الثغرات المستهدفة · مخرجات التكامل المتاحة
تركز Claude Security على أربع فئات: تلف الذاكرة، ثغرات الحقن، تجاوز المصادقة، وأخطاء المنطق المعقدة، وفقًا لوثائق Anthropic. يمكن دفع النتائج إلى Slack أو Jira أو أي نظام تذاكر عبر webhooks، وتصديرها بتنسيق CSV أو Markdown، وفقًا للمقال.

يمثل التمرير العدائي نقطة الاختلاف الرئيسية هنا. تنتج أدوات SAST التقليدية والماسحات القائمة على الأنماط معدلات عالية من النتائج الإيجابية الكاذبة، وهو السبب الرئيسي وراء توقف فرق الأمن عن الثقة بها. تراهن Anthropic على أن النموذج القادر على التفكير في استنتاجاته الخاصة سيؤدي إلى إشارات أقل تشويشًا.

ما إذا كان ذلك سيصمد على نطاق واسع هو السؤال المفتوح. لا يفصح المقال عن معدل إيجابي كاذب داخلي أو مقارنات قياسية مع أدوات موجودة مثل Semgrep أو Snyk أو CodeQL من GitHub.

ما يعثر عليه

وفقًا للوثائق، تركز Claude Security على تلف الذاكرة، ثغرات الحقن، تجاوز المصادقة، وأخطاء المنطق المعقدة. هذه هي نفس الفئات التي يستهدفها كل ماسح جاد، لكن Anthropic تجادل بأن قدرة النموذج على قراءة تاريخ Git وفهم منطق الأعمال تسمح له باكتشاف المشكلات التي تعتمد على سياق عبر الملفات، مثل ثغرة يكون مشغلها في ملف تهيئة وتأثيرها يقع في معالج API.

تأتي الميزة مع تكامل webhook لدفع النتائج إلى Slack أو Jira أو أي نظام تذاكر. يمكن أيضًا تصدير النتائج بتنسيق CSV أو Markdown. يمكن تحديد نطاق الفحص لدليل معين وجدولته للتشغيل المتكرر.

نموذج الملحق

تتوفر Claude Security أيضًا كـ ملحق لـ Claude Code، حاليًا في مرحلة تجريبية. عند تشغيله داخل الطرفية، فإنه يحافظ على جميع الشيفرة داخل بيئة المستخدم. هذا التصميم مهم للفرق الخاضعة للوائح: تعتمد عليه Anthropic كطمأنة بأن الملكية الفكرية لا تغادر الجهاز المحلي أبدًا أثناء الفحوصات.

في منشور مدونة مصاحب، نشرت Anthropic أبحاثًا حول ثغرات اليوم الصفر التي اكتشفها نموذج اللغة الكبير، مؤطرةً فحص الأمان كحالة استخدام طبيعية ومتنامية للنماذج الحدودية. كما أجرت الشركة تجربة باستخدام Claude للدفاع عن البنية التحتية الحيوية، مما يشير إلى أنها ترى في هذا الأمر أكثر من مجرد أداة للمطورين.

ما يعنيه ذلك

تدخل Anthropic سوقًا مزدحمة. كل مزود خدمة سحابية وبائع أمن يقدم الآن فحصًا للشيفرة بمساعدة الذكاء الاصطناعي، والمساحة المؤسسية محتدمة بالفعل بالمنافسة بين GitHub Copilot Autofix وSnyk Code وعشرات الشركات الناشئة. ما يميز Claude Security هو خطوة التحقق العدائي وسمعة Anthropic الأمنية الخاصة، نفس النماذج التي تؤمن شيفرة الإنتاج لـ Anthropic هي التي تدير هذه الفحوصات. لكن هذا الطرح لا يعمل إلا طالما ظل معدل النتائج الإيجابية الكاذبة منخفضًا ولم تؤدِ التصحيحات إلى تعطيل الإنتاج. توضح Anthropic أن كل تصحيح يتطلب موافقة بشرية، وهو الموقف المنطقي الوحيد لمنتج يتحمل مسؤولية اقتراح تغييرات في الشيفرة على أنظمة حرجة.

أهم أخبار التقنية في 3 دقائق كل صباح

بريد إلكتروني واحد، كل يوم عمل، بما يهم فعلاً في الذكاء الاصطناعي والتقنية.